Уразливість завантаження файлів у Blocksy Companion Pro для WordPress дозволяє віддалене виконання коду
Уразливість у Blocksy Companion Pro дозволяє віддалене виконання коду через необмежене завантаження файлів. Оновіть плагін для захисту сайту.
- CVSS
- 9.2 CRITICAL
- EPSS
- 44.8%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Blocksy Companion Pro для WordPress версій до 2.1.47 містить критичну уразливість, що дозволяє неавторизованим користувачам завантажувати виконувані файли, обходячи перевірку розширень. Це можливо через помилку в перевірці підрядка у функції save_attachments, що призводить до віддаленого виконання коду.
Бізнес-вплив
Уразливість дозволяє зловмисникам отримати віддалений доступ до серверів, що працюють на WordPress з плагіном Blocksy Companion Pro, шляхом завантаження шкідливих файлів. Це може призвести до компрометації вебсайту, втрати даних або використання серверних ресурсів для подальших атак, що становить серйозну загрозу для бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Blocksy Companion Pro і встановити версію 2.1.47 або новішу. Якщо оновлення недоступне, слід обмежити доступ до функції Advanced Reviews, перевірити логи на ознаки зловмисної активності та обмежити можливість завантаження файлів. Важливо також провести аудит безпеки та пріоритезувати виправлення цієї уразливості.